CEVIU Logo
CEVIU News

CEVIU News - CEVIU Segurança da Informação - 31 de julho de 2026

11 notícias31 de julho de 2026CEVIU Segurança da Informação
Compartilhar:

🚨 CEVIU Segurança da Informação

Uma falha de segurança crítica, identificada como CVE-2026-20628, expôs usuários do macOS a um risco significativo de comprometimento. A vulnerabilidade permitia que um processo em sandbox, utilizando a API `posix_spawnattr_setmacpolicyinfo_np`, gerasse um processo filho com um perfil de segurança mais flexível, como o "no-network". Essa brecha concedia acesso indevido ao diretório home do usuário, possibilitando a manipulação de configurações de shell e o lançamento do Terminal para uma completa fuga da sandbox. A Apple agiu prontamente após o reporte do pesquisador Noah Gregory, corrigindo a falha na versão 26.3 do macOS. A solução implementada restringe a atribuição de perfis de segurança integrados a processos já em sandbox, exceto se possuírem o `entitlement com.apple.private.security.sandbox-spawnattrs`. Para mitigar o risco, é imperativo que os dispositivos Apple afetados sejam atualizados para a versão 26.3 ou posterior, visando garantir a proteção contra essa exploração.

Uma nova onda de cryptomining, designada V25 (Geração 26), está se espalhando ao explorar relações de confiança com terceiros para acesso inicial. A tática mais preocupante é o uso da política pam_rootok do PAM do Linux, permitindo que a botnet XMRig se movimente de forma 'fileless' (sem arquivo) entre o root e contas de usuário comuns, fragmentando a atividade maliciosa e garantindo uma persistência "semelhante a uma hidra". A versão customizada do XMRig 6.25.0 opera diretamente da memória, desvinculando seu binário após a execução, suprimindo logs de autenticação e mascarando processos e tráfego de rede. Esta evolução reflete uma tendência preocupante no cryptomining em Linux: o uso de ataques à cadeia de suprimentos, abuso da camada de identidade e técnicas anti-forense avançadas para contornar defesas tradicionais baseadas em arquivos e DNS.

Pesquisadores da Wiz revelaram uma falha grave no Azure Cosmos DB, denominada "CosmosEscape", que possibilitava a execução remota de código no DB Gateway. O ataque, que explorava a reflexão .NET para contornar o sandbox Gremlin, permitiu a extração de uma "Cosmos Master Key" com capacidade de acessar chaves primárias e enumerar bancos de dados em toda a plataforma, incluindo serviços internos da Microsoft como Entra ID, Teams e Copilot. Contas privadas e isoladas por rede foram impactadas, dada a natureza do componente comprometido. A Microsoft agiu rapidamente, implementando um hotfix em 48 horas e eliminando a master key, além de concluir uma atualização arquitetural em julho, sem evidências de exploração externa.

Uma falha crítica de segurança, identificada como CVE-2026-66066 (CVSSv4 9.5), foi descoberta no Ruby on Rails. A vulnerabilidade permite que um atacante não autenticado explore operações não fuzzificadas do libvips durante o processamento de imagens do Active Storage, resultando na leitura arbitrária de arquivos sensíveis. Essa exposição de segredos pode levar à execução remota de código (RCE). A Rapid7 destacou que a vulnerabilidade afeta apenas o processador de variante Vips padrão e já foi corrigida nas versões 7.2.3.2, 8.0.5.1 e 8.1.3.1 do Rails, exigindo também libvips 8.13+ e ruby-vips 2.2.1+. Embora nenhuma exploração em ambiente real tenha sido detectada até o momento, a recomendação é aplicar os patches imediatamente. Como medida paliativa, a rotação de `secret_key_base` e o uso de `Vips.block_untrusted(true)` são indicados.

A maior parte das falhas de segurança tem origem em controles comprometidos, mal configurados ou incompletamente implementados. Diante deste cenário, surge a Engenharia de Confiabilidade de Controles (CRE), uma adaptação dos princípios de Site Reliability Engineering (SRE) do Google para a cibersegurança. O CRE propõe tratar um “Incidente de Controle” – a falha de uma defesa, mesmo sem uma brecha – com a mesma rigorosidade de um incidente real. A metodologia integra Indicadores e Objetivos de Nível de Serviço (SLIs/SLOs), orçamentos de erro, controles-como-código e monitoramento contínuo, incluindo a injeção de eventos sintéticos, para identificar vulnerabilidades. A implementação eficaz exige que equipes de segurança desenvolvam uma ontologia de controles, realizem “Control Readiness Reviews” antes da produção e conduzam post-mortems sem culpa, visando uma gestão proativa e baseada em métricas, abandonando a abordagem reativa de tickets.

Cresce a ameaça dos ataques ClickFix, que manipulam usuários para executar comandos maliciosos sob o pretexto de resolver problemas falsos. A complexidade desses ataques reside na sua natureza comportamental, caracterizada pela perda de foco do navegador, seguida pelo foco em um shell nativo e, em até 60 segundos, pela execução de um comando com chamada de rede. Uma nova abordagem de detecção unificada, substituindo dezenas de regras específicas, promete maior eficácia na identificação dessas variantes em diversas linguagens, otimizando a resposta defensiva contra essa engenharia social sofisticada.

A Anthropic compartilhou sua abordagem interna para avaliar riscos em sistemas baseados em IA agentica. A metodologia foca na análise de dados não confiáveis que um agente pode processar, nas ações que pode executar e no potencial 'raio de explosão' em caso de desalinhamento, além da observabilidade do sistema. A empresa também propõe um espectro de modelos de acesso à identidade, que varia de agentes autônomos com privilégio mínimo a modelos onde a IA atua como assistente para credenciais humanas, como chatbots ou a plataforma Claude Cowork, oferecendo um guia prático para gestores de segurança.

A Anthropic surpreendeu o cenário da cibersegurança ao anunciar que seu vindouro modelo de IA, o Mythos, identificou inéditos ataques cibernéticos. As descobertas miram o HAWK, um algoritmo candidato de hashing para criptografia pós-quântica, e uma versão AES de rodadas reduzidas. Embora o ataque ao HAWK tenha reduzido a segurança da cifra pela metade dos bits e o ataque ao AES seja uma aceleração modesta de uma vulnerabilidade conhecida de 2013, o feito é notável por ter sido alcançado a partir de um comando simples, destacando o potencial disruptivo da IA na análise de segurança criptográfica.

A Agência de Segurança Cibernética e de Infraestrutura (CISA) divulgou a versão 2026 dos Elementos Mínimos para uma Lista de Materiais de Software (SBOM), substituindo o padrão de 2021 da NTIA. Esta atualização visa fortalecer a segurança da cadeia de suprimentos de software, introduzindo novos campos essenciais como algoritmos de hash e licenças de componentes, além de registrar a ferramenta e o contexto de geração do SBOM. A CISA já sinaliza futuras expansões focadas em software em nuvem, sistemas de IA, validação de SBOM e sua integração com alertas de segurança, ressaltando a evolução contínua na gestão de vulnerabilidades e defesa digital.

O relatório "Operation Double Barrel" da AhnLab revela uma colaboração preocupante entre o notório Lazarus Group, da Coreia do Norte, e a gangue de ransomware Gunra. Ambos estão explorando as mesmas vulnerabilidades em softwares de segurança financeira obrigatórios na Coreia do Sul. As investigações indicam que eles compartilham nomes de arquivos de malware, servidores de Comando e Controle (C2) e impressões digitais de chaves SSH. As campanhas paralelas de espionagem e extorsão já impactaram mais de 72 organizações sul-coreanas, com previsões de ataques se estendendo até 2026. A sinergia entre grupos estatais e criminosos de ransomware representa uma escalada nas ameaças digitais.

A equipe de segurança do Google Chrome enfrentou um desafio inédito em junho, corrigindo 1.072 bugs nas duas principais atualizações do navegador. Este volume expressivo de vulnerabilidades, que supera o total das 23 versões anteriores combinadas, é resultado direto da crescente utilização de ferramentas de IA para caça e identificação de falhas de segurança. A capacidade da IA em localizar brechas está forçando o Google a intensificar seu ritmo de correção, emitindo patches com uma frequência quase quinzenal para manter a robustez do navegador.

Receba as melhores notícias de tech

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser